CVE-2026-45247
Magento < 1.11.12 के लिए Mirasvit Cache Warmer PHP Object Injection
- प्रकाशित
- 26 मई 2026
- अद्यतन
- 4 जून 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 3 जून 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
संस्करण 1.11.12 से पहले के Magento 2 के लिए Mirasvit Full Page Cache Warmer में एक PHP ऑब्जेक्ट इंजेक्शन भेद्यता मौजूद है, जो अप्रमाणित हमलावरों को CacheWarmer कुकी में एक क्राफ्टेड सीरियलाइज़्ड PHP ऑब्जेक्ट प्रदान करके रिमोट कोड निष्पादन प्राप्त करने की अनुमति देती है। हमलावर PHP के अंतर्निहित unserialize() फ़ंक्शन के अप्रतिबंधित कॉल का दोहन कर सकते हैं, और Magento तथा इसकी निर्भरताओं में उपलब्ध गैजेट चेन की सहायता से सर्वर पर मनमाना कोड निष्पादित कर सकते हैं।
स्रोत
1कार्यात्मक PoC CVE-2026-45247: Mirasvit Full Page Cache (Magento 2) में बिना प्रमाणीकरण के PHP Object Injection से RCE।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।